Wie vertrauenswürdig ist Zammad?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
18 BelegeDie öffentliche Security-Policy bietet private Meldungen über security@zammad.com mit PGP-Schlüssel.
Quelle prüfen ↗Die Security-Policy sagt, dass bestätigte Probleme mit Patch-Releases und öffentlichen Advisories veröffentlicht werden.
Quelle prüfen ↗Das Release 6.5.3 vom 11. März 2026 rückportierte Security-Fixes für 6.5-Nutzer, die noch nicht auf 7.0 sind.
Quelle prüfen ↗Die Admin-Doku unterstützt 2FA mit Security Keys, Authenticator-Apps und Recovery Codes.
Quelle prüfen ↗Die Doku enthält Login-Warnungen bei neuem Standort und nutzerverwaltete Geräte-Sitzungen.
Quelle prüfen ↗Die Website veröffentlicht eine Berliner Rechtsform, Registernummer, USt-ID und den Geschäftsführer.
Quelle prüfen ↗Die offizielle Doku sagt, dass der AGPL-Code der Zammad Foundation gehört und von der Zammad GmbH unabhängig ist.
Quelle prüfen ↗Die Trademark-Regeln der Foundation untersagen explizit verwirrende kommerzielle Nutzung des Zammad-Namens.
Quelle prüfen ↗Die Bedingungen sagen, dass Hosted-Kundendaten nur auf Weisung verarbeitet und über HTTPS übertragen werden.
Quelle prüfen ↗Die Privacy-Doku sagt, dass Drittservices einzeln deaktivierbar sind und standardmäßig meist von der Foundation gehostet werden.
Quelle prüfen ↗Offizielle Release Notes liefen bis März 2026 mit 7.0 und 6.5.3 weiter.
Quelle prüfen ↗Die Hosted-Bedingungen versprechen 99,85 Prozent Jahresverfügbarkeit abzüglich definierter externer Ursachen.
Quelle prüfen ↗Die Hosted-Bedingungen sagen, dass Kundendaten an jedem Arbeitstag inkrementell gesichert werden.
Quelle prüfen ↗Zammad kann kostenlos auf eigener Infrastruktur selbst gehostet werden.
Quelle prüfen ↗Der Support sagt, dass unbezahltes Self-Hosting und Supportvertragskunden die gleiche Produktfunktionalität erhalten.
Quelle prüfen ↗Die Bedingungen gewähren auf Anfrage eine Datenkopie und versprechen 14 Tage nach Übergabe zum Vertragsende die Löschung.
Quelle prüfen ↗Der Support dokumentiert den Export von Benutzern und Organisationen per REST-API; Import geht per CSV oder API.
Quelle prüfen ↗KI kann deaktiviert werden und unterstützt Zammad AI, lokale LLMs oder unterstützte Drittanbieter.
Quelle prüfen ↗Vorbehalte
5 PunkteEin Advisory von März 2026 legte kritische SQL-Injection in Zammad 6.5.x offen und macht schnelles Patchen bei Self-Hosting essenziell.
Quelle prüfen ↗Ein Advisory von März 2026 sagt, dass beim Start REDIS_URL-Zugangsdaten in Logs landen konnten und eine Log-Prüfung samt Bereinigung nötig ist.
Quelle prüfen ↗Die Website-Datenschutzseite mischt weiter 'no cookie disclaimer'-Sprache mit Matomo-, Moosend- und Vimeo-Hinweisen und zeigt keine Änderungen seit November 2020.
Quelle prüfen ↗Die Hosted-Bedingungen setzen eine Mindestlaufzeit von einem Jahr mit automatischer Verlängerung, wenn nicht zwei Monate vor Ablauf gekündigt wird.
Quelle prüfen ↗Die Hosted-Bedingungen versprechen die Datenherausgabe nur im bei Zammad üblichen Backup-Format und nicht als garantierten Standard-Export.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.